Transporte e certificado
- HTTPS forçado em todo o site
- Validade e renovação automática do certificado
- HSTS e redirecionamento sem laço
- Conteúdo misto (arquivo em HTTP dentro de página HTTPS)
Antes de qualquer proposta: a verificação gratuita mostra em segundos como o seu site responde hoje.
Não existe "instalar segurança". Existe reduzir o que está exposto, corrigir o que está errado e manter uma rotina que impeça o retorno ao estado anterior. É trabalho contínuo, e o primeiro passo é enxergar a situação atual.
04.1 como eu classifico
Cada achado do diagnóstico recebe três notas: probabilidade de acontecer, severidade se acontecer e exposição atual. O cruzamento define a ordem de correção — do vermelho para o verde, nunca o contrário.
Você recebe a matriz preenchida com o esforço estimado de cada correção, e decide o que faz internamente e o que terceiriza.
04.2 escopo do diagnóstico
Verificação sobre os seus próprios ativos, com autorização por escrito. Não faço teste em sistema de terceiro nem sem permissão formal do responsável.
04.3 correção
| Controle | Aplicação | Reduz |
|---|---|---|
| Regras por pasta | Um .htaccess em cada diretório, com regra específica para o que aquela pasta faz | Acesso direto a arquivo interno |
| Sem listagem | Options -Indexes em todo o site | Descoberta de arquivos por navegação |
| Bloqueio por extensão | Negação de .env, .sql, .log, .bak, .ini | Download de configuração e dump |
| Cabeçalhos | HSTS, CSP, nosniff, Referrer-Policy e Permissions-Policy | Script injetado, clickjacking, vazamento de referência |
| PHP restrito | Execução de PHP bloqueada em pastas de upload e de assets | Arquivo enviado virar código executável |
| Permissões | 644 para arquivos, 755 para pastas, config fora da raiz | Alteração indevida de arquivo |
| Backup 3-2-1 | Três cópias, dois meios, uma fora do servidor — com teste de restauração | Perda definitiva de dados |
| Monitoramento | Verificação de disponibilidade, certificado e integridade de arquivos | Tempo até perceber o problema |
| Zero terceiros | Fontes, scripts e estilos servidos pelo próprio domínio, com CSP que bloqueia carregamento externo | Exposição do IP do visitante e risco de script de terceiro comprometido |
04.4 quando já aconteceu
Se houve invasão ou vazamento, a ordem importa. Apagar rastro antes de registrar atrapalha a investigação e prejudica a defesa da empresa depois.
Isolar o que está comprometido, trocar credenciais e interromper o acesso em curso — sem destruir evidência.
Cópia dos registros de acesso, dos arquivos alterados e das datas. É o material que sustenta qualquer análise ou comunicação posterior.
Que dados foram atingidos, de quantas pessoas, e se há dado pessoal envolvido. Essa resposta define as obrigações de comunicação.
Se houver dado pessoal com risco relevante, entram os prazos e o procedimento de comunicação à ANPD e aos titulares.
Fechar a porta usada, aplicar os controles que faltavam e registrar o que foi feito. Documentação é o que demonstra diligência.
CTA próximo passo
Uma conversa de vinte minutos costuma ser suficiente para separar o que é problema de sistema, o que é problema de processo e o que é risco de conformidade. Sem custo e sem compromisso.